Le temps nécessaire pour cracker un mot de passe dépend surtout de sa longueur, de son caractère aléatoire et de la façon dont il est stocké. Un mot de passe long, unique et généré aléatoirement résiste beaucoup mieux qu’un mot court avec quelques symboles prévisibles.
Le temps pour cracker un mot de passe peut aller de quelques secondes à des milliards d’années selon sa longueur, sa complexité et son caractère aléatoire. La règle la plus fiable reste simple : plus votre mot de passe est long, unique et imprévisible, plus il devient difficile à casser. Avant de le réutiliser ailleurs, testez sa robustesse avec notre outil gratuit de test de mot de passe.
Attention : les estimations de cracking ne sont jamais des promesses absolues. Elles dépendent du matériel utilisé par l’attaquant, du type de hash volé, des limites de connexion, mais aussi de vos habitudes : réutilisation, mots du dictionnaire, dates de naissance, prénoms, suites de chiffres.
Pour vous donner des repères concrets, on s’appuie ici sur les données publiques 2026 de Hive Systems, sur les recommandations du NIST publiées en juillet 2025 et sur les bonnes pratiques OWASP. L’objectif : vous aider à comprendre le risque réel et à créer des mots de passe plus résistants.
Sommaire
- Combien de temps faut-il pour cracker un mot de passe ?
- Pourquoi la longueur compte-t-elle plus que la complexité ?
- Quels sont les temps de cracking selon la longueur ?
- Comment les attaquants crackent-ils les mots de passe ?
- Comment créer un mot de passe vraiment solide ?
- Comment tester votre mot de passe sans prendre de risque ?
- Questions fréquentes
- Sources
Combien de temps faut-il pour cracker un mot de passe ?
Il n’existe pas un seul temps universel. Un mot de passe de 8 caractères uniquement en minuscules peut être testé beaucoup plus vite qu’un mot de passe de 12 ou 14 caractères mélangeant lettres, chiffres et symboles. Mais surtout, un mot de passe humainement prévisible tombe souvent bien avant son temps théorique.
Les estimations 2026 de Hive Systems prennent comme scénario un cracking hors ligne, sur des hashes bcrypt avec un facteur de coût 10, à l’aide de 16 cartes RTX 5090 louées, pour un débit mesuré de 138 675 hashes par seconde. Dans ce cadre, un mot de passe aléatoire de 8 caractères en minuscules est estimé à environ 2 semaines, tandis qu’un mot de passe aléatoire de 8 caractères avec chiffres, minuscules, majuscules et symboles courants est estimé à environ 132 ans.
Ces chiffres montrent une idée essentielle : le temps explose quand on augmente l’espace de recherche. Mais ils ne protègent pas contre le phishing, un ordinateur infecté, une fuite de session ou une réutilisation du même mot de passe sur plusieurs services.
Pourquoi la longueur compte-t-elle plus que la complexité ?
La longueur multiplie le nombre de combinaisons possibles à chaque caractère ajouté. Ajouter un caractère à un mot de passe aléatoire n’ajoute pas seulement une petite difficulté : cela multiplie toutes les possibilités restantes.
C’est pour cela qu’une phrase de passe longue peut être plus résistante qu’un mot court avec une majuscule, un chiffre et un symbole placés de manière prévisible. Exemple typique à éviter : transformer un mot courant en ajoutant une majuscule au début et un chiffre à la fin. Les attaquants testent déjà ce genre de variantes.
Le NIST indique que la longueur est un facteur principal de robustesse et rappelle que les règles de composition classiques, comme imposer une majuscule ou un symbole, ont un bénéfice limité si elles poussent les utilisateurs à créer des schémas prévisibles.
Quels sont les temps de cracking selon la longueur ?
Le tableau ci-dessous donne des ordres de grandeur calculés avec le scénario 2026 de Hive Systems : cracking hors ligne, bcrypt coût 10, débit de 138 675 hashes par seconde. Les durées sont indicatives et supposent des mots de passe réellement aléatoires.
| Mot de passe aléatoire | Alphabet testé | Temps estimé | Lecture pratique |
|---|---|---|---|
| 8 chiffres | 10 caractères possibles | Environ 12 minutes | Très faible pour un usage sensible |
| 8 minuscules | 26 caractères possibles | Environ 2 semaines | Insuffisant si le mot de passe protège un compte important |
| 8 lettres avec chiffres | 62 caractères possibles | Environ 50 ans | Mieux, mais la longueur reste courte |
| 8 caractères avec symboles courants | 70 caractères possibles | Environ 132 ans | Correct uniquement s’il est unique et aléatoire |
| 10 minuscules | 26 caractères possibles | Environ 32 ans | Longueur utile, mais alphabet limité |
| 12 minuscules | 26 caractères possibles | Environ 21 806 ans | La longueur change radicalement le niveau de résistance |
| 12 lettres avec chiffres | 62 caractères possibles | Environ 737 millions d’années | Très robuste si généré aléatoirement |
| 12 caractères avec symboles courants | 70 caractères possibles | Environ 3,16 milliards d’années | Très robuste dans ce scénario |
Le point clé : un mot de passe court peut sembler complexe, mais rester vulnérable. À l’inverse, un mot de passe long et aléatoire devient rapidement hors de portée dans un scénario de force brute classique.
Comment les attaquants crackent-ils les mots de passe ?
Quand on parle de cracking, il faut distinguer l’attaque en ligne et l’attaque hors ligne. En ligne, l’attaquant tente de se connecter à un compte via le formulaire du site. Il peut être ralenti par des limites de tentatives, une vérification supplémentaire ou un blocage temporaire. Hors ligne, l’attaquant possède déjà une base de hashes volée et peut tester des combinaisons sur ses propres machines, sans limite de connexion.
Les méthodes les plus courantes sont les suivantes :
- Force brute : tester toutes les combinaisons possibles jusqu’à trouver la bonne.
- Attaque par dictionnaire : tester des mots courants, des prénoms, des marques, des expressions et leurs variantes.
- Credential stuffing : essayer des identifiants déjà compromis sur d’autres sites.
- Masques prévisibles : tester des formats comme Motdepasse2026, Prenom123 ou Societe avec un symbole.
- Phishing : obtenir le mot de passe directement auprès de l’utilisateur, sans le cracker.
C’est pourquoi un mot de passe ne doit jamais être réutilisé. Même s’il est solide, une fuite sur un service secondaire peut ouvrir l’accès à vos comptes les plus sensibles.
Comment créer un mot de passe vraiment solide ?
Voici une méthode simple et concrète pour réduire fortement le risque.
- Visez long : utilisez au moins 12 caractères pour un compte standard et davantage pour les accès sensibles.
- Rendez-le unique : un mot de passe ne doit servir que pour un seul compte.
- Évitez le prévisible : pas de prénom, date, ville, entreprise, saison ou mot du dictionnaire seul.
- Utilisez l’aléatoire : laissez un gestionnaire de mots de passe générer une suite longue.
- Activez l’authentification multifacteur : elle réduit l’impact d’un mot de passe compromis.
- Remplacez les mots de passe exposés : si un service annonce une fuite, changez immédiatement le mot de passe concerné.
- Refusez les variantes paresseuses : Motdepasse1, Motdepasse2 et Motdepasse3 sont trois mauvais mots de passe, pas trois protections distinctes.
Pour un site web, une boutique en ligne ou une application, la sécurité ne dépend pas seulement du choix de l’utilisateur. Elle dépend aussi de la manière dont les mots de passe sont acceptés, stockés, vérifiés et protégés contre les attaques automatisées. Si vous travaillez sur un projet sensible, notre équipe peut vous accompagner sur la création de site internet ou sur des développements plus spécifiques via des applications web sur mesure.
À faire maintenant : testez un mot de passe que vous envisagez d’utiliser avec notre outil gratuit pour tester la force d’un mot de passe. Ne saisissez pas un mot de passe déjà utilisé sur un compte réel : créez plutôt une variante représentative pour évaluer sa structure.
Comment tester votre mot de passe sans prendre de risque ?
Un testeur de mot de passe sert à évaluer la structure : longueur, diversité des caractères, présence de suites évidentes, répétitions et motifs faibles. Il ne remplace pas un gestionnaire de mots de passe, mais il vous aide à comprendre pourquoi une combinaison est fragile.
Chez Osmova, on propose plusieurs outils gratuits en ligne pour gagner du temps sur des tâches courantes. Pour ce sujet précis, utilisez notre testeur de mot de passe gratuit afin de comparer plusieurs structures et de voir rapidement l’impact de la longueur.
Bonne pratique : ne testez jamais le mot de passe exact d’un compte critique. Testez un modèle équivalent, par exemple même longueur et mêmes types de caractères, puis générez ensuite un mot de passe final unique dans votre gestionnaire.
Questions fréquentes
Un mot de passe de 8 caractères est-il suffisant ?
Il devient trop juste pour un compte important. Même avec des caractères variés, 8 caractères restent courts. Pour un meilleur niveau de sécurité, privilégiez au moins 12 caractères aléatoires, et plus si le compte est sensible.
Les symboles rendent-ils un mot de passe impossible à cracker ?
Non. Les symboles augmentent l’espace de recherche, mais ils ne compensent pas toujours un mot de passe trop court ou prévisible. Un mot de passe long et aléatoire reste préférable à un mot court avec un symbole à la fin.
Une phrase de passe est-elle une bonne idée ?
Oui, si elle est longue, unique et difficile à deviner. Évitez les citations connues, les paroles, les slogans et les informations personnelles. Une phrase de passe générée avec des mots aléatoires est plus sûre qu’une phrase personnelle évidente.
Faut-il changer ses mots de passe régulièrement ?
Le changement périodique forcé n’est pas toujours utile s’il pousse à créer des variantes faibles. Changez immédiatement un mot de passe s’il est compromis, réutilisé, partagé, trop faible ou associé à un service ayant subi une fuite.
L’authentification multifacteur suffit-elle à me protéger ?
Elle améliore fortement la sécurité, mais ne remplace pas un mot de passe solide. Le bon réflexe consiste à combiner un mot de passe long et unique avec une authentification multifacteur, surtout pour les comptes de messagerie, banque, administration et outils professionnels.





